[Hacking] Mình đã hack trang gà rán tuổi thơ Lotteria như thế nào :D
Đó là một buổi chiều mưa nhẹ, mình đi làm về trễ vì dính deadline ở công ty. Bụng mình thì cứ đói meo ra, nhà lại hết đồ ăn 😰,trời mưa cũng lười ra ngoài thế là mình định đặt gì đó ăn liền. Ăn gì nhỉ ? Ahhhh đặt Pizza đii lâu rồi chưa ăn Pizza, mình rất phấn khích cho đến khi lên web của và nhìn vào bảng giá 😂 GG. Thôi đành ăn gà rán cho tiết kiệm vậy. Và LOTTERIA là từ đầu tiền mình nghĩ đến ...
Ok fine, gà rán thì gà rán XÚC thôi nào !!! Lets go to http://www.lotteria.vn/.
Ok fine, gà rán thì gà rán XÚC thôi nào !!! Lets go to http://www.lotteria.vn/.
Đập vào mắt mình là một trang web khá ổn về mặt front-end, back-end thì mình chưa chắc 😅. Bản tính vốn tò mò trỗi dậy, mình lần lượt test qua các lỗi bảo mật sơ sơ như XSS trên mấy cái input của nó, rồi đến SQL Injection bla bla .... Sau một hồi tìm kiếm trong "vong vộ" *Trình gà thì nói đại còn bày vẽ làm gì 😒*, bỗng dưng mình mò đến được trang admin (dù đã bị giấu rồi) bằng một phần mềm chuyên dò trang admin, phần mềm này nó sẽ tổng hơp link của nhưng trang admin phổ biến rồi test xem server trả về có code 200 hay không, nếu server response 200 thì ok, đó là link admin của page.
Sau khi vào được trang admin rồi mình táy máy tay chân nên nghịch thử tí thì nhận ra rằng page cho phép người dùng nhập sai mật khẩu bao nhiêu lần cũng được (Thông thường nếu login fail quá nhiều lần page sẽ ko cho IP đó đăng nhập trong một khoảng thời gian xác định).
Thế là trong đầu mình liền lóe lên một kiểu hacking rất là classical được mang tên Brute-Force attack.

Brute-Froce attack là gì ? Đó là một kĩ thuật hacking bằng cách dò mật khẩu theo kiểu rải thảm (tức là tổ hợp, chỉnh hợp các kí tự, số, kí số lại thành một chuỗi rồi đem chuỗi này thử cho đến khi hệ thống cho phép "nacker" đăng nhập thành công) Tuy nhiên cách này khá tốn thời gian cho nên mình dùng luôn bộ tự điển hệ các password khả dụng cao như 123456, qwerty123, iloveyou999, ....
Đưa bộ password library vào và chạy nào, mình nghĩ là nó cũng khá lâu nên mình để máy đó và đi vệ sinh, check phone xem người yêu có nhắn tin ko 😆. Lòng vòng cũng mất khoảng 15p mình lên kiểm tra thì đúng như mình dự đoán ...
Khi đã đăng nhập qua lớp bảo vệ này rồi là mình có toàn quyền admin của page. Nếu là một hacker mũ đen mình hoàn toàn có thể deface lại trang web, làm kiểu màn hình đen xì nguy hiểm, chớp chớp có dòng chữ hiện ra: "This page is hacked by Charlie" or something like dat haha. 😂. Hơn thể nữa họ có thể crawl toàn bộ dữ liệu khhác hàng của lotteria về đóng gói và bán cho đối thủ cạnh tranh hoặc là phục vụ cho mục đích cá nhân hoặc là một kịch bản khác họ sẽ chèn vô một phishing link yêu cầu chuyển tiền bla bla (Tui là ông chú việt tèo, mơ tiệm gà rán hãy nhắn tin vào số xxxx để được khuyến mãi một cái đùi gà chiên dòn nhé 😘).
Nhưng mình thì không làm thế vì mình ko phải mũ đen và cũng ko phải mũ trắng nốt, mình chỉ là thằng coder mũ rơm thui =))). Sau khi mình phát hiện ra lỗi trên mình đã chủ động mail bên Lotteria khắc phục.

Vậy làm thế nào để chống lại phương thức tấn công Brute-Force attack ?
Tái bút: viết xong bài này cũng đói quá, mà cũng lười nữa thôi ăn cmn trứng gà vậy 😑.Đây là post đầu tiên của blog mình hy vọng mọi người enjoy và ủng hộ 💓
Sau khi vào được trang admin rồi mình táy máy tay chân nên nghịch thử tí thì nhận ra rằng page cho phép người dùng nhập sai mật khẩu bao nhiêu lần cũng được (Thông thường nếu login fail quá nhiều lần page sẽ ko cho IP đó đăng nhập trong một khoảng thời gian xác định).
Thế là trong đầu mình liền lóe lên một kiểu hacking rất là classical được mang tên Brute-Force attack.

Brute-Froce attack là gì ? Đó là một kĩ thuật hacking bằng cách dò mật khẩu theo kiểu rải thảm (tức là tổ hợp, chỉnh hợp các kí tự, số, kí số lại thành một chuỗi rồi đem chuỗi này thử cho đến khi hệ thống cho phép "nacker" đăng nhập thành công) Tuy nhiên cách này khá tốn thời gian cho nên mình dùng luôn bộ tự điển hệ các password khả dụng cao như 123456, qwerty123, iloveyou999, ....
Đưa bộ password library vào và chạy nào, mình nghĩ là nó cũng khá lâu nên mình để máy đó và đi vệ sinh, check phone xem người yêu có nhắn tin ko 😆. Lòng vòng cũng mất khoảng 15p mình lên kiểm tra thì đúng như mình dự đoán ...
"This password is cracked successfully with ******* value."Hahaa không ngờ làm chơi tưởng đợi vài năm ai ngờ ... vài phút mà nó access được rồi này. 😛
Khi đã đăng nhập qua lớp bảo vệ này rồi là mình có toàn quyền admin của page. Nếu là một hacker mũ đen mình hoàn toàn có thể deface lại trang web, làm kiểu màn hình đen xì nguy hiểm, chớp chớp có dòng chữ hiện ra: "This page is hacked by Charlie" or something like dat haha. 😂. Hơn thể nữa họ có thể crawl toàn bộ dữ liệu khhác hàng của lotteria về đóng gói và bán cho đối thủ cạnh tranh hoặc là phục vụ cho mục đích cá nhân hoặc là một kịch bản khác họ sẽ chèn vô một phishing link yêu cầu chuyển tiền bla bla (Tui là ông chú việt tèo, mơ tiệm gà rán hãy nhắn tin vào số xxxx để được khuyến mãi một cái đùi gà chiên dòn nhé 😘).
Nhưng mình thì không làm thế vì mình ko phải mũ đen và cũng ko phải mũ trắng nốt, mình chỉ là thằng coder mũ rơm thui =))). Sau khi mình phát hiện ra lỗi trên mình đã chủ động mail bên Lotteria khắc phục.

Vậy làm thế nào để chống lại phương thức tấn công Brute-Force attack ?
- Giới hạn số lần thử truy cập
- Sử dụng capcha trươc khi gửi POST
- Giới hạn IP truy cập liên tục
- Dùng bảo mật 2 chiều (2FA)
- Login URL là đặc biệt khó tìm.
Tái bút: viết xong bài này cũng đói quá, mà cũng lười nữa thôi ăn cmn trứng gà vậy 😑.Đây là post đầu tiên của blog mình hy vọng mọi người enjoy và ủng hộ 💓



Nhận xét
Đăng nhận xét